Zuletzt aktualisiert am:
Das Risiko, welches sich aus der Abhängigkeit von externen Datenanbietern, Modellanbietern oder Serviceplattformen ergibt, die Compliance- oder Sicherheitsrisiken einbringen können.
Dies umfasst die sorgfältige Prüfung (Due Diligence) der Datenschutzpraktiken, Sicherheitskontrollen und Reifegrade der Governance von Drittanbietern. Zu den vertraglichen Maßnahmen gehören Service-Level-Agreements (SLAs), Prüfungsrechte und Freistellungsklauseln. Governance-Teams führen ein Drittanbieter-Register, nehmen regelmäßige Risikobewertungen vor (z. B. SOC-2-Berichte) und überwachen die Leistung der Anbieter. Hochrisiko-Anbieter erfordern eine verstärkte Aufsicht: Penetrationstests, Compliance-Audits sowie Notfallpläne für den Fall eines Anbieterausfalls.
Praxisbeispiel:
Das KI-Team einer Bank bewertet eine Betrugserkennungs-API eines Drittanbieters, indem es dessen SOC-2 Typ-II-Bericht prüft, einen Sicherheitsfragebogen ausfüllt und ein Audit zur ethischen KI des Modells durchführt. Der Anbieter wird als „High Risk“ eingestuft, was vierteljährliche Re-Audits und einen Ausweichplan erfordert, um bei sinkenden Standards auf eine hauseigene Lösung umzusteigen.




